#xrpledgerpatchesxrpcreationbug
XRPは無から生み出される可能性があった。10年前から存在したバグが、その仕組みを明らかにした。
XRP Ledgerは10月9日、重大な脆弱性を公表した。このバグは2015年から存在していたとされ、攻撃者がXRPを本来の価値を全額支払わずに作成し、使用できる可能性があった。
私が注目したのは、次の点だ。
問題は、決済エンジンにおける整数オーバーフローに関係していた。細工されたオファーを何百件も使って決済すると、合計額が桁あふれを起こし、はるかに小さな数値になってしまう可能性があった。
その結果、エンジンは買い手にごくわずかな額しか請求せず、オファーの所有者には全額を付与できてしまう可能性があった。
さらに懸念されるのは、新たに作成されたXRPを検出するための安全確認にも同様の計算方法が使われており、同じオーバーフローを検知できなかったことだ。
同じ根本的な弱点を共有していると、2つの安全策が同時に機能しなくなることがある。
修正は9月25日にxrpld 3.4.1で公開された。XRPLチームによると、この脆弱性が公開ネットワーク上で悪用された証拠は確認されていない。
私の結論はこうだ。ブロックチェーンのセキュリティは、バグを見つけることだけではない。独立した安全策が同じ盲点を引き継がないようにすることも重要だ。
オープンソースのコード、バグ報奨金、監査は大切だ。それと同じくらい、修正によって元の脆弱性が実際に解消されたかを確かめることも重要だ。
最も強固なセキュリティシステムとは、バグがないと主張するものではない。バグが悪用される前に発見し、封じ込め、修正できるシステムだ。
暗号資産プロトコルは、独立したセキュリティチェックに十分な投資をしていると思いますか?
$XRP #xrp #XRPledger #CryptoSecurity #BinanceSquare
XRPは無から生み出される可能性があった。10年前から存在したバグが、その仕組みを明らかにした。
XRP Ledgerは10月9日、重大な脆弱性を公表した。このバグは2015年から存在していたとされ、攻撃者がXRPを本来の価値を全額支払わずに作成し、使用できる可能性があった。
私が注目したのは、次の点だ。
問題は、決済エンジンにおける整数オーバーフローに関係していた。細工されたオファーを何百件も使って決済すると、合計額が桁あふれを起こし、はるかに小さな数値になってしまう可能性があった。
その結果、エンジンは買い手にごくわずかな額しか請求せず、オファーの所有者には全額を付与できてしまう可能性があった。
さらに懸念されるのは、新たに作成されたXRPを検出するための安全確認にも同様の計算方法が使われており、同じオーバーフローを検知できなかったことだ。
同じ根本的な弱点を共有していると、2つの安全策が同時に機能しなくなることがある。
修正は9月25日にxrpld 3.4.1で公開された。XRPLチームによると、この脆弱性が公開ネットワーク上で悪用された証拠は確認されていない。
私の結論はこうだ。ブロックチェーンのセキュリティは、バグを見つけることだけではない。独立した安全策が同じ盲点を引き継がないようにすることも重要だ。
オープンソースのコード、バグ報奨金、監査は大切だ。それと同じくらい、修正によって元の脆弱性が実際に解消されたかを確かめることも重要だ。
最も強固なセキュリティシステムとは、バグがないと主張するものではない。バグが悪用される前に発見し、封じ込め、修正できるシステムだ。
暗号資産プロトコルは、独立したセキュリティチェックに十分な投資をしていると思いますか?
$XRP #xrp #XRPledger #CryptoSecurity #BinanceSquare